Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Sie entscheiden, wie Zertifikate ausgestellt werden sollen AWS
AWS bietet mehrere Möglichkeiten, X.509 Zertifikate auszustellen und zu verwalten. Wählen Sie die Option, die am besten zu Ihrem Anwendungsfall passt.
| ACM | ACM mit ACME | AWS Private CA (direkte Ausgabe) | |
|---|---|---|---|
| Am besten geeignet für | Öffentliche oder private Zertifikate für AWS integrierte Dienste (Elastic Load Balancing CloudFront, API Gateway) | Öffentliche Zertifikate für die vom Kunden verwaltete Infrastruktur (lokal, Kubernetes, Hybrid) | Private Zertifikate, bei denen Sie den CSR angeben und den privaten Schlüssel selbst verwalten |
| Vertrauen Sie dem Zertifikat | Öffentlich (Amazon Trust Services) oder privat (über AWS Private CA Integration) | Öffentlich (Amazon Trust Services) | Privat (Ihre CA-Hierarchie) |
| Verwaltung privater Schlüssel | AWS generiert und verwaltet den privaten Schlüssel (Sie können ihn zur Verwendung im Freien exportieren AWS) | Ihr ACME-Client generiert und speichert den privaten Schlüssel | Sie generieren und speichern den privaten Schlüssel |
| Verlängerung | Von ACM verwaltete Verlängerung (automatisch) | Client-driven (Ihr ACME-Client verlängert sich vor Ablauf) | Manuell (Sie rufen erneut anIssueCertificate) |
| Bereitstellung | Gebunden an AWS integrierte Dienste oder exportiert, um überall verwendet zu werden | Wird vom ACME-Client auf Ihren Systemen installiert | Sie installieren das Zertifikat auf Ihren Systemen |
| Automation | AWS SDK und CLI | Industry-standard ACME-Clients (Certbot, Cert-Manager, acme.sh) | AWS SDK und CLI |
- AWS Certificate Manager (ACM)
-
Verwenden Sie ACM, wenn Sie Zertifikate für AWS integrierte Dienste wie Elastic Load Balancing CloudFront, Amazon und Amazon API Gateway benötigen oder wenn Sie den Lebenszyklus von Zertifikaten einschließlich der Verlängerung verwalten AWS möchten. ACM generiert und verwaltet den privaten Schlüssel und automatisiert die Verlängerung. Für Workloads außerhalb AWS integrierter Dienste unterstützt ACM auch exportierbare Zertifikate, mit denen Sie den privaten Schlüssel abrufen und das Zertifikat in Ihrer eigenen Infrastruktur verwenden können. ACM kann öffentliche Zertifikate von Amazon Trust Services oder private Zertifikate ausstellen, wenn es integriert AWS Private CA ist.
- ACM mit ACME-Zertifikatsautomatisierung
-
Verwenden Sie ACME, wenn Sie öffentlich vertrauenswürdige Zertifikate für eine vom Kunden verwaltete Infrastruktur benötigen und den Lebenszyklus mithilfe von branchenüblichen ACME-Clients (Certbot, cert-manager, acme.sh) anstelle von APIs automatisieren möchten. AWS Der private Schlüssel wird von Ihrem ACME-Client generiert und gespeichert und verlässt Ihre Systeme niemals. Über ACME ausgestellte Zertifikate werden aus Gründen der zentralen Sichtbarkeit in Ihrem ACM-Inventar angezeigt, können jedoch nicht an AWS integrierte Dienste gebunden werden. Weitere Informationen finden Sie unter Automatisierung von ACME-Zertifikaten.
- AWS Private CA (direkte Ausstellung)
-
Verwenden Sie es AWS Private CA direkt, wenn Sie private Zertifikate benötigen und die volle Kontrolle über den privaten Schlüssel haben möchten. Sie erstellen Ihre eigene CA-Hierarchie, generieren Ihren eigenen privaten Schlüssel und Ihre eigene CSR und rufen an
IssueCertificate. Von einer privaten Zertifizierungsstelle ausgestellte Zertifikate sind öffentlich nicht vertrauenswürdig und können nicht im öffentlichen Internet verwendet werden. Weitere Informationen finden Sie im AWS Private CA -Benutzerhandbuch.
Sowohl die Automatisierung von ACM- als auch ACME-Zertifikaten werden in diesem Handbuch behandelt. Sie sind am richtigen Ort.